Inicio
Producto
Equipos Correo Nube Consola
Recursos
Por qué UpTech DLP Ley 21.719 Seguridad y privacidad Preguntas frecuentes Por tipo de empresa Blog Precios Ingresar Solicitar demo

Qué es un DLP y cuándo lo necesita una empresa

Un DLP ayuda a saber dónde están los datos sensibles de la empresa y a evitar que salgan por donde no deben. Qué hace, qué no hace y cómo evaluar si lo necesitas.

Un DLP (del inglés data loss prevention, prevención de pérdida de datos) es una herramienta que identifica, supervisa y protege información sensible en tres estados: cuando está guardada (datos en reposo), cuando se mueve (correo, web, nube) y cuando se usa en un equipo (copiar a un USB, imprimir, subir a un sitio). Su objetivo es que la empresa sepa dónde están sus datos personales, financieros o confidenciales y pueda evitar que salgan por canales no autorizados. Una empresa lo necesita cuando trata volúmenes relevantes de datos personales o sensibles y ya no puede saber, revisando a mano, qué hay en cada computador, buzón y carpeta compartida.

Qué hace un DLP

El glosario del NIST (Instituto Nacional de Estándares y Tecnología de EE. UU.) lo describe como la capacidad de un sistema para identificar, monitorear y proteger datos en uso, en movimiento y en reposo, mediante inspección de contenido y análisis del contexto, dentro de una administración centralizada. En la práctica, las funciones se agrupan en tres bloques.

1. Descubrimiento de datos en reposo

Revisa archivos ya almacenados para encontrar información sensible: planillas con RUT, PDF escaneados con licencias médicas, documentos con números de tarjeta o credenciales guardadas en texto plano. Es la base de todo lo demás, porque no se puede proteger lo que no se sabe que existe. Para la Ley 21.719, este descubrimiento es lo que permite construir un inventario de datos personales real y no uno basado en suposiciones.

2. Control de datos en movimiento

Analiza lo que sale de la organización:

  • Correo: detecta adjuntos o mensajes con datos sensibles enviados a destinatarios externos y puede alertar, retener o bloquear.
  • Nube: identifica archivos compartidos con enlace público o con personas ajenas a la empresa (ver archivos compartidos en Google Drive).
  • Web: algunas soluciones controlan lo que se sube a sitios o aplicaciones no autorizadas.

3. Control de datos en uso

Actúa en el equipo del usuario: copia a memorias USB, impresión, capturas o portapapeles. Es el control más invasivo y el que más ajuste requiere para no entorpecer el trabajo diario.

Cómo detecta la información sensible

Un DLP no se limita a buscar palabras. Los motores modernos combinan varias técnicas:

  • Patrones y validación: por ejemplo, un RUT solo cuenta si su dígito verificador es correcto, y una tarjeta si pasa la validación de su número.
  • Palabras de contexto: "diagnóstico" o "licencia" cerca de un RUT aumentan la probabilidad de que sea un dato de salud.
  • Reconocimiento de texto (OCR): para leer documentos escaneados e imágenes.
  • Clasificación automática: modelos que estiman el tipo de documento.

La calidad de la detección define el valor de la herramienta: demasiados falsos positivos generan ruido y se ignoran; muy pocos dejan fuera lo importante.

DLP, antivirus y respaldo: en qué se diferencian

HerramientaQué protegePregunta que responde
Antivirus o EDREl equipo frente a software malicioso¿Hay una amenaza ejecutándose aquí?
RespaldoLa disponibilidad de los datos¿Puedo recuperar lo que se perdió o se cifró?
DLPLa confidencialidad de los datos¿Dónde están mis datos sensibles y quién los está sacando?

No se reemplazan entre sí. Un antivirus no avisa que un trabajador envió la planilla de remuneraciones a su correo personal. Un respaldo no evita una filtración; de hecho, cada respaldo sin control es otra copia de los datos. Y un DLP no detiene un ransomware. La Ley 21.719 pide medidas que aseguren confidencialidad, integridad y disponibilidad; cada herramienta cubre una parte.

Cuándo necesita un DLP una empresa

No todas las empresas lo necesitan desde el primer día. Estas señales indican que sí conviene evaluarlo:

  • Tratas datos sensibles: salud, biométricos, datos de niños o información financiera (ver datos sensibles en la Ley 21.719).
  • Tienes más equipos, buzones y carpetas de los que puedes revisar a mano.
  • Los datos circulan por correo y nube entre áreas, clientes y proveedores.
  • Necesitas demostrar ante clientes, auditores o la Agencia de Protección de Datos Personales que sabes qué datos tienes y qué medidas aplicas.
  • Ya tuviste un incidente o un casi incidente: un correo mal dirigido, un enlace abierto, un notebook perdido.

La Ley 21.719 no exige un DLP por nombre. Sí exige medidas de seguridad adecuadas al riesgo y, ante un incidente, que el responsable acredite que esas medidas existían y funcionaban. También exige reportar las vulneraciones a la Agencia sin dilaciones indebidas, lo que supone detectarlas. Por sectores, revisa salud, educación, finanzas o pymes.

Cómo elegir un DLP

  1. Cobertura: ¿revisa los lugares donde realmente están tus datos? Computadores, correo (Google Workspace, Microsoft 365 u otro) y almacenamiento en la nube.
  2. Detectores locales: ¿reconoce RUT con dígito verificador y documentos chilenos, o solo formatos de otros países?
  3. Documentos escaneados: ¿lee PDF e imágenes, o solo texto?
  4. Privacidad de la herramienta: ¿qué información sube a la consola del proveedor? Lo ideal es que solo lleguen metadatos y muestras enmascaradas, no el contenido completo. Si el proveedor procesa datos fuera de Chile, considera las reglas de transferencia internacional.
  5. Control gradual: ¿permite partir solo observando y activar bloqueos después? Empezar bloqueando todo suele frenar la operación.
  6. Esfuerzo de operación: ¿quién revisará las alertas? Un DLP sin nadie que atienda sus hallazgos no reduce el riesgo.
  7. Costo total: licencias, implementación y horas del equipo de TI.

Por dónde empezar

Para la mayoría de las empresas, el primer paso razonable es el descubrimiento: saber qué hay y dónde. Con ese mapa se decide qué eliminar, qué permisos cerrar y qué salidas vale la pena controlar. Los bloqueos en correo, nube o USB vienen después, cuando se conoce el volumen real y se pueden ajustar las reglas.

UpTech DLP parte por ese descubrimiento: revisa archivos de los equipos Windows, el correo y Google Drive en la nube, y a la consola llegan metadatos y muestras enmascaradas. Retener correos, quitar accesos o vigilar USB viene apagado y cada empresa decide si lo activa. Si quieres evaluarlo, puedes solicitar una cotización.

Fuentes

Información referencial; no constituye asesoría legal.

¿Sabes qué datos personales tiene tu empresa y dónde están?

Conversemos. Te mostramos el producto funcionando con tus equipos, tu correo o tu nube.

Solicitar demo